ļaunprātīgas npm pakotnes — pypi ļaunprātīgas pakotnes — ļaunprātīgs kods — ziņojums par ļaunprogrammatūru — npm ļaunprogrammatūra — pypi ļaunprogrammatūra

Npm ļaunprogrammatūra šodien: iknedēļas ļaunprātīgā koda kopsavilkums

Npm ļaunprogrammatūra šodien turpina attīstīties, uzbrucējiem publicējot ļaunprātīgu kodu, ļaunprātīgas npm pakotnes, un PyPI ļaunprātīgās pakotnes paredzēti izstrādes darbplūsmu mērķauditorijai, CI/CD pipelinesun atvērtā pirmkoda ekosistēmas. Ļaunprātīga koda kopsavilkums ir Xygeni pašreizējais pētījumu ziņojums, kas izseko un pārbauda reālas ļaunprātīgas pakotnes visā npm, PyPI, VS kods, un OpenVSX, tostarp apstiprinātas aizmugures durvis, datu zagļus, akreditācijas datu eksfiltrācijas vērtumus un automatizētas vairāku versiju ļaunprogrammatūras kampaņas.

Mūsu pētniecības komanda regulāri atjaunina šo lapu ar apstiprināti atklājumi, kompromisa rādītāji (IOC), uzvedības modeļi, un tehnisko analīziTā rezultātā izstrādātāji AppSec komandas, un drošības inženieri var būt soli priekšā npm ļaunprogrammatūra šodien un jaunās ļaunprātīgo pakotņu aktivitātes, kas ietekmē mūsdienu programmatūras piegādes ķēdes.

NPM ļaunprogrammatūra šodien: nedēļas kopsavilkums, 2026. gada 24.–29. aprīlis

Pētnieki apstiprināja 97 ļaunprātīgas paketes visos publiskajos reģistros šajā periodā.

Datu kopas novērojumi

  • Lielākā daļa apstiprināto pakotņu tika publicētas npm
  • Papildu skartie gadījumi PyPI, OpenVSX, un Komponists
  • Atkārtota ļaunprātīga publicēšana vienās un tajās pašās pakotņu saimēs un saistītajos nosaukumos
  • Augstas vai netipiskas versijas modeļi, piemēram 99.x, 99.9.x, un 1.0.x
  • Spēcīga lietošana maksājums un norēķināšanās, enterpriseStila, iekšējā tīmekļa lietotne, analytics, Lietotāja saskarnes pamats, izstrādātāja rīks, mākoņu tematikas, un ar komponentiem saistīti nosaukumu modeļi
  • Vairākas koordinētas versiju pārrāvumi, kas veidoti, lai atgādinātu likumīgus pakotņu atjauninājumus

Skatīt pilnu iknedēļas ļaunprogrammatūras pārskatu →

Mēneša ļaunprogrammatūras ziņojums: apstiprinātas ļaunprātīgas npm pakotnes 2026. gada aprīlī

Laipni lūdzam jaunākajā izdevumā Xygeni ļaunprātīgā koda apkopojums (mēneša izdevums). uz aprīlis 2026, mūsu pētnieku komanda apstiprināja vairāk nekā 250 ļaunprātīgas pakotnes, galvenokārt pāri npm, ar papildu gadījumiem, kas ietekmē PyPI, VS Code, OpenVSX un Composer.

Aprīlis nebija tikai apjoma jautājums. Līdztekus automatizācijas vadīti publicēšanas viļņi, agresīvas versijas inflācijas kampaņas, pakotņu saimes klasterizācija, un iekšējo rīku personifikācija, mēs novērojām dažas no mēneša ievērojamākajām koordinētas ļaunprātīgas publicēšanas tendencēm šādās vietnēs:

viltoti iekšējie rīki, mākslīgā intelekta tematikas pakotnes, maksājumu un norēķinu moduļi, analītikas klienti, front-end komponenti, izstrādātāju utilītas, Kubernetes un mākoņa rīki, VS Code un OpenVSX paplašinājumi, kā arī uzticami, zīmolam līdzīgi pakotņu nosaukumi, kas izstrādāti, lai iekļautos reālā programmatūras piegādē pipelines.

Tie nebija vienkārši drukas kļūdas incidenti. Plašākā mērogā aprīlis datu kopu, mēs novērojām akreditācijas datu ļaunprātīgas izmantošanas modeļi, piegādes ķēdes manipulācijas, atkārtota vārdtelpas atkārtota izmantošana, un koordinēta ļaunprātīga publicēšana izstrādāts, lai iekļautos reālās izstrādātāju vidēs un programmatūras piegādē pipelines.

Plašākā datu kopā mēs turpinājām novērot skriptēta vairāku versiju publicēšana, piepūstas versiju shēmas, maksājums un enterprisetematiska nosaukumu piešķiršana, Mākslīgā intelekta un aģentu tematikas pakotņu nosaukumi, SDK un front-end komponentu personifikācija, iekšējo instrumentu atdarināšanaun klasiskas taktikas, piemēram, atkarības apjukums un datu eksfiltrācija.

Šis ziņojums ir daļa no mūsu pastāvīgās Ļaunprātīga koda kopsavilkums, kur mēs validējam jaunus draudus un nodrošinām rīcības inteliģence lai palīdzētu DevSecOps komandas esi soli priekšā programmatūras piegādes ķēdes risks.

Ekosistēma Pakete datums
npmpa-marķēts: 99.1.10Aprīlis 27, 2026
pypimoonbit-locale-compat:0.2.3Aprīlis 27, 2026
npm@alfa.life.mapp/app.web:99.0.13Aprīlis 27, 2026
npm@sbt_gitverse/analytics-client:99.0.1Aprīlis 27, 2026
npm@frengki0707/google-cloud-clone:1.33.1Aprīlis 27, 2026
npm@alfa.life.mapp/app.web:99.0.14Aprīlis 27, 2026
npm@tochka-ui/foundation:99.0.2Aprīlis 27, 2026
atvērt vsxarcane-spark/ubel:0.1.0Aprīlis 28, 2026
npm@2011-08-19/n:99.9.9Aprīlis 28, 2026
npm@frengki0707/google-cloud-clone:1.38.0Aprīlis 27, 2026

Kā mēs atklājam ļaunprātīgu kodu npm un PyPI ļaunprogrammatūrā

Xygeni izmanto daudzslāņu metodes, lai apturētu ļaunprātīgu kodu pirms tā izplatīšanās. Pirmkārt, statiskā koda analīze atklāj kodēšanas modeļus, slēptas slodzes un skriptu ļaunprātīgu izmantošanu. Turklāt tiek instalēta uzvedības smilškastes analīze. hooks, izpildlaika komandas un noturības trikus. Turklāt mašīnmācīšanās noteikšana identificē nulles dienas npm ļaunprogrammatūras un pypi ļaunprogrammatūras variantus, ko nepamana parakstu skeneri. Visbeidzot, agrīnās brīdināšanas sistēma reāllaikā uzrauga publiskās krātuves, apstiprina atradumus un nekavējoties brīdina DevOps komandas.

Rezultātā šī kombinācija nodrošina, ka izstrādātāji saņem ātru, praktiski izmantojamu informāciju, kas ir tieši integrēta jūsu ierīcēs. CI/CD darbplūsmas.

Kāpēc izstrādātājiem vajadzētu uztraukties par ļaunprātīgām npm pakotnēm

Mūsdienu draudi reti gaida izpildlaiku. Piemēram, ļaunprātīgas npm pakotnes bieži tiek izpildītas instalēšanas laikā, savukārt ļaunprātīgas pypi pakotnes slēpj marķieru noplūdi vai aizmugurējās durvis. Uzbrucēji:

  • Pārveidojiet privātos GitHub repozitorijus par publiskiem, lai tos replicētu.
  • Izfiltrēt akreditācijas datus un slepenos datus, izmantojot kodētus vērtumus.
  • Izmantojiet apmulsinātus JavaScript ielādētājus, lai izvietotu izspiedējvīrusus vai botnetus.

Faktiski ļaunprātīgu atvērtā pirmkoda pakotņu skaits viena gada laikā pieauga par 156 %. Tāpēc komandas, kas paļaujas tikai uz aizkavētām plūsmām vai vienkāršiem skeneriem, atpaliek.

Ko šis ļaunprogrammatūras ziņojums izseko npm un PyPI pakalpojumos

Šis apkopojums ir centrālais centrs šādām lietām:

  • Apstiprinātas ļaunprātīgas npm pakotnes
  • Apstiprinātas pypi ļaunprātīgās pakotnes
  • Uzvedībā balstīta ļaunprātīga koda noteikšana
  • Reģistrā apstiprināti incidenti
  • Iknedēļas un ikmēneša ļaunprogrammatūras ziņojumu kopsavilkumi
  • Visu npm un pypi ļaunprogrammatūras atradumu vēsturisko izmaiņu žurnāls

Citiem vārdiem sakot, tas nodrošina vienotu atskaites punktu. Xygeni pētniecības komanda katru nedēļu atjaunina šo lapu ar saitēm uz pilnām tehniskajām analīzēm un GitHub IOC.

Kā aizsargāties pret ļaunprātīgām npm pakotnēm un PyPI ļaunprogrammatūru

Šī pieaugošā riska dēļ organizācijām ir nepieciešams vairāk nekā tikai pamata atkarību pārbaudes. Spēcīgai aizsardzībai pret ļaunprātīgām npm pakotnēm un pypi ļaunprātīgām pakotnēm ir nepieciešama gan preventīva kontrole, gan izpildlaika kontrole:

Ieviest tikai Lockfile instalācijas pret ļaunprātīgām npm pakotnēm

lietošana npm ci or pip install --require-hashes in CI/CD.
Tas nodrošina, ka tiek izmantots precīzs bloķēšanas failos definētais atkarību koks. Tā rezultātā uzbrucēji nevar ievietot ļaunprātīgu npm pakotņu modificētas vai drukas kļūdas saturošas versijas.

Npm un PyPI ļaunprogrammatūras pirmsinstalēšanas skenēšana

Integrējiet Xygeni agrīnās brīdināšanas dzinēju, lai skenētu npm un pypi ļaunprogrammatūru, pirms pakotnes sasniedz jūsu vidi.
Turklāt atklājiet aizdomīgus postinstall skripti, apmulsināti ielādētāji vai cietajā kodā iekodēti C2 URL.

Guardrails lai bloķētu versijas ar ļaunprātīgu kodu

Noteikt guardrails lai būvējums automātiski neizdotos, ja tiek atklātas apstiprinātas ļaunprātīgas npm pakotnes vai pypi ļaunprātīgas pakotnes.
Piemēram, pārtraukumu būvējumi uz pakotnēm ar nepublicētiem uzturētājiem, slēpšanas modeļiem vai IOC atbilstībām. Līdz ar to ļaunprātīgais kods nekad nepaliek nepamanīts.

Ģenerēt un validēt SBOMpret ļaunprātīgām npm pakotnēm un PyPI ļaunprogrammatūru

izveidot SBOMs (CycloneDX, SPDX) katram būvējumam.
Pēc tam salīdziniet ar zināmām ļaunprātīgām npm pakotnēm un pypi ļaunprogrammatūras plūsmām, lai izsekotu gan tiešās, gan pārejošās atkarības.

Akreditācijas datu un žetonu aizsardzība pret npm un PyPI ļaunprogrammatūru

Daudzas ļaunprātīgas npm pakotnes mēģina lasīt .npmrc, .pypircvai vides mainīgie.
Tāpēc palaidiet versijas cietinātos konteineros ar minimāliem atklātiem noslēpumiem. Turklāt, lai bloķētu ļaunprātīgu kodu, izmantojiet noslēpumu pārvaldniekus, nevis vides mainīgos.

Ļaunprātīgu npm pakotņu reģistra un uzturētāja izmaiņu uzraudzība

Uzbrucēji bieži vien nolaupa pamestus projektus.
Īpaši pievērsiet uzmanību pēkšņām uzturētāju maiņām, neparastiem versiju lēcieniem vai pārmērīgai publicēšanai npm ļaunprogrammatūrā un pypi ļaunprogrammatūru pakotnēs.

Izstrādātāju apmācība par ļaunprātīga koda noteikšanu npm un PyPI

Iemāciet komandām pamanīt brīdinājuma signālus, piemēram:

  • Pakotņu nosaukumi ar drukas kļūdām (reqeust vietā request).
  • neparasts install or prepare skriptus.
  • Nesen izveidotas pakotnes ar aizdomīgi augstu versiju numuru.
    Pirmkārt, šī izpratne palīdz agrīnā stadijā atklāt ļaunprātīgu kodu.

Ļaunprātīgu npm pakotņu un PyPI ļaunprogrammatūras anomāliju noteikšana izpildes laikā

Pat ja ļaunprogrammatūra apiet statiskās pārbaudes, izpildlaika noteikšana CI/CD var noķert:

  • Negaidīti tīkla savienojumi.
  • Failu sistēmas modifikācijas ārpus paredzētajām direktorijām.
  • Neatlaidīgi mēģinājumi dažādos darbos.
    Visbeidzot, tas nodrošina, ka npm un pypi ļaunprogrammatūras draudi tiek apturēti pat pēc instalēšanas.

Apvienojot šīs kontroles, komandas novērš ļaunprātīgu npm pakotņu un pypi ļaunprātīgu pakotņu nonākšanu ražošanas vidē pipelines.

Izmēģiniet Xygeni ļaunprogrammatūras noteikšanas rīkus

Xygeni piegādā:

  • Ļaunprātīga koda, tostarp aizmugurējo durvju, spiegprogrammatūras un izspiedējvīrusa, noteikšana reāllaikā.
  • Atšķirībā no pamata skeneriem, analīze tiek veikta, izmantojot npm, PyPI, Maven, NuGet, RubyGems un citus.
  • Automātiska būvējuma bloķēšana, ja ļaunprogrammatūras ziņojums identificē risku.
  • Izmantojamības ieskati, uzturētāju reputācijas pārbaudes un anomāliju noteikšana.

Esiet informēts

Mūsu komanda atjaunina šo lapu katru nedēļu. Lai saņemtu brīdinājumus un detalizētus pārskatus:

  • Abonējiet mūsu Saņemt jaunumus
  • sekot @XygeniSecurity vietnē Linkedin
  • Pievienot šo lapu grāmatzīmēm, lai sekotu līdzi jaunumiem npm ļaunprogrammatūra un pypi ļaunprogrammatūra draudi
sca-tools-software-composition-analysis-tools
Prioritizējiet, novērsiet un aizsargājiet savus programmatūras riskus
Iegūstiet savu bezmaksas kontu.
Nepieciešama kredītkarte.

Nodrošiniet programmatūras izstrādi un piegādi

ar Xygeni produktu komplektu